Отдел продаж оптовой компании купил у фрилансера таблицу на три тысячи контактов: названия ТОО, имена директоров, мобильные номера. «Всё из открытых источников – 2ГИС, сайты, Instagram». Таблицу залили в CRM, менеджеры сели на обзвон, бот запустил рассылку. Через месяц один из директоров спросил, откуда у компании его личный номер. Ответить было нечем: фрилансер пропал, ссылки на источники никто не сохранил.
Раньше такой вопрос был просто неприятным. Теперь у него есть юридический вес. Приказом Министерства искусственного интеллекта и цифрового развития № 556/НҚ от 17 сентября 2026 года обновлены правила сбора и обработки персональных данных, и три изменения из них бьют прямо по CRM: базы лидов из открытых источников, маскирование и передача данных за рубеж – например, в API языковой модели.
Когда вступает в силу
Изменения начинают действовать в первых числах октября 2026 года: профильные издания называют 1 и 2 октября. Точную дату и формулировки сверяйте с текстом приказа в ИПС «Әділет».
Главное за минуту
Открытый источник – не индульгенция
Кто собирает данные, опубликованные в общедоступных источниках, должен уметь доказать законность своих действий. Дальнейшее распространение допускается со ссылкой на источник.
Три новых понятия
Удаление, анонимизация и маскирование теперь определены в правилах. Это разные действия, и путать их в процессах больше не получится.
Согласие на передачу
Трансграничная передача и передача третьим лицам – только с согласия субъекта, за исключением случаев из статьи 16 Закона о персональных данных.
Клиент может потребовать
При незаконной обработке человек вправе требовать блокирования, анонимизации, удаления или уничтожения своих данных.
Что поменялось в правилах сбора и обработки персональных данных
Правила сбора и обработки – это не закон, а подзаконный акт, который объясняет, как закон исполнять на практике. Именно поэтому его изменения чувствуются в ежедневной работе сильнее, чем громкие законодательные новости. Мы свели в таблицу то, что касается отдела продаж и поддержки.
| Норма | Что это значит для CRM и бота |
|---|---|
| Данные из общедоступных источников: доказать законность, указать источник | У каждого контакта, собранного вне прямого общения с клиентом, должно быть записано происхождение |
| Маскирование данных, подлежащих конфиденциальности, при размещении в открытом доступе | Скриншоты, отзывы, кейсы и публичные ответы бота не должны раскрывать номер, ИИН или адрес целиком |
| Согласие на трансграничную передачу и передачу третьим лицам | Отправка переписки в зарубежный сервис и выгрузка базы подрядчику требуют основания |
| Уточнено понятие персональных данных: в том числе биометрические | Записи голоса и фото документов в карточке клиента – тоже персональные данные |
| Блокирование, анонимизация, удаление, уничтожение по требованию | CRM должна уметь выполнить каждое из этих действий, а не только «архивировать» карточку |
Про локализацию базы, сроки уведомления об утечке и журналы доступа мы подробно писали, когда в июле менялись правила защиты: «Новые правила защиты персональных данных: что проверить в CRM». Сентябрьские изменения – следующий слой: они про то, откуда данные пришли и куда уходят.
Базы лидов из открытых источников: теперь нужен след
Самая распространённая практика в B2B-продажах – собрать контакты там, где они лежат на виду. Каталог организаций, сайт компании, профиль в соцсети, тендерная площадка. Многие искренне считают, что раз номер опубликован, его можно использовать как угодно. Новые правила говорят иначе: публикация не снимает с вас обязанность доказать, что сбор и обработка законны, а дальнейшее распространение требует ссылки на источник.
Для CRM это означает простую вещь. Контакт без происхождения становится долгом. Пока клиент не спросил, он работает. Когда спросил – защищать нечем.
Что добавить в карточку контакта
Поля заводятся за один вечер, а спасают потом месяцы переписки с юристами. Минимальный набор мы видим таким:
- Источник – ссылка на страницу, где найден контакт, а не просто «2ГИС».
- Дата сбора – страница может измениться, и важно, что было опубликовано в тот момент.
- Способ – вручную, импорт файла, парсер, форма на сайте, входящее обращение.
- Основание обработки – согласие, договор, открытый источник.
- Кто загрузил – сотрудник или интеграция, чтобы найти всю партию при проблеме.
Импорт файлов стоит закрыть правилом: без заполненного источника CRM партию не принимает. Звучит жёстко, но это единственный способ не получить через полгода десять тысяч контактов неизвестного происхождения.
Отдельно про купленные базы. Если продавец не может показать, где и когда собран каждый контакт, мы бы такую базу не загружали вовсе. Экономия на лидогенерации несопоставима с тем, во что обходится претензия от человека, которому вы звоните без основания.
Маскирование, анонимизация, удаление: три разных действия
В правилах появились определения, и они полезны уже тем, что разводят понятия, которые в компаниях часто смешивают. Удаление – данные исключаются из цифрового объекта так, что восстановить их невозможно. Анонимизация – данные преобразуются так, что определить, кому они принадлежат, нельзя. Маскирование – часть реальных данных заменяется недействительными или обезличенными.
Где это встречается в работе с клиентами:
- Маскирование – в интерфейсе оператора, которому не нужен ИИН целиком, в логах бота, в выгрузках для подрядчика, на скриншотах для кейсов и презентаций.
- Анонимизация – когда реальные диалоги идут на аналитику или на тестирование нового сценария бота.
- Удаление – по требованию клиента. «Восстановить невозможно» касается и копий: логов бота, выгрузок в Excel, истории в подключённых сервисах.
Кнопка «В архив» в CRM не является ни одним из трёх действий. Это стоит проверить в вашей системе в первую очередь. Как технически маскировать номера, ИИН и адреса до того, как они попадут в языковую модель и в логи, мы разбирали в статье «DLP для AI: маскирование PII, политики хранения и минимизация данных в чатах».
ИИ-бот на зарубежной модели и согласие клиента
Вот где изменения задевают почти каждого, кто запустил бота за последние два года. Бот получает сообщение «Здравствуйте, я Айгерим, заказ 4512, телефон такой-то» и отправляет его в API языковой модели, серверы которой находятся за пределами Казахстана. С высокой вероятностью это будет рассматриваться как трансграничная передача персональных данных, а для неё правила требуют согласия субъекта, если случай не подпадает под исключения статьи 16 Закона.
Здесь обычно спорят: мол, провайдер модели ничего не хранит, данные обрабатываются секунды. Мы бы на это не опирались. Квалификация зависит от того, что и куда уходит, а не от того, сколько там живёт. Рабочих путей три, и их можно сочетать:
- Получать согласие на передачу в понятной форме – в первой реплике бота или в оферте, со ссылкой на политику.
- Маскировать персональные данные до отправки в модель: имя, номер и ИИН заменяются метками, модель работает с сутью вопроса.
- Держать модель в Казахстане – локально или у местного облачного провайдера. Плюсы и цену такого решения мы разбирали в материале «Локальная LLM или облако: как принять решение, если у вас чувствительные данные».
Помните и о хранении: правила требуют, чтобы персональные данные хранились в базах на территории Казахстана. Облачная CRM с серверами за рубежом – вопрос, который лучше закрыть до проверки, а не после.
Проверим, какие данные ваш бот отправляет наружу
Разберём цепочку от сообщения клиента до модели и логов, покажем, где нужно маскирование и согласие.
Утечка: кого придётся назвать поимённо
Параллельно с правилами сбора обновился порядок уведомления о нарушениях: приказ от 7 сентября 2026 года действует с 22 сентября. Собственник или оператор сообщает уполномоченному органу о нарушении безопасности в течение одного рабочего дня с момента обнаружения. В уведомлении – контакты ответственного за обработку, принятые меры и сведения о затронутых людях: фамилия, имя, отчество, ИИН или номер телефона.
Последний пункт – проверка на зрелость. Если сотрудник выгрузил базу, сможете ли вы за день сказать, чьи именно записи ушли? Без журнала экспортов и доступа ответ будет «всех, наверное», а это худший ответ из возможных.
Границы: чего эта статья не заменяет
- Это не юридическое заключение. Мы опирались на публикации профильных изданий о приказе; полный текст и исключения сверяйте с юристом.
- Данные компании как таковой – наименование, БИН, общий телефон офиса – персональными не являются. А мобильный номер директора и его имя – являются.
- Исключения из требования согласия перечислены в статье 16 Закона, и некоторые сценарии могут под них подпасть. Решать это за вас по шаблону никто не должен.
- Если бот уже год отправляет переписку за рубеж без согласия, новая форма согласия не легализует прошлое. Её нужно внедрять сейчас, а про прошлое говорить с юристом.
Чек-лист до октября
- Добавить в карточку контакта поля: источник, дата сбора, способ, основание, кто загрузил.
- Запретить импорт партий без указанного источника.
- Проверить купленные и спарсенные базы: что можно подтвердить, а что проще удалить.
- Описать, чем в вашей CRM отличаются блокирование, анонимизация, удаление и архив.
- Включить маскирование ИИН и номеров в интерфейсе операторов, в логах бота и в выгрузках.
- Составить список сервисов, куда уходят данные клиентов, и отметить зарубежные.
- Добавить согласие на передачу в первый контакт бота или маскировать данные перед моделью.
- Проверить, что журнал экспортов позволяет за день назвать затронутых клиентов.
Связанные материалы
- Compliance и GDPR в CRM: как хранить данные клиентов законно и безопасно
- Интеграции и автоматизация процессов
Приведём CRM и бота в порядок под новые правила
Пришлите схему, откуда у вас берутся контакты и куда уходит переписка, – за неделю вернём список доработок: поля источника, маскирование, согласия и журналы.